Разведка
Микрос Sof t links Mastra AI снабжение цепочками кибербезопасности связывает с хакерами из Северной Кореи.
Микрос Sof t links Mastra AI снабжение цепочками кибербезопасности связывает с хакерами из Северной Кореи.
BleepingComputer··3 мин чтения
Майкрос Sofтат атрибутировал недавний нападение Mastra AI на снабжение цепочки поставок, которое compromетировало более 140 пакетов npm, на северо-kорейскую группу хакеров Сапфир Сleet, также известную как Блю Noroff. Эта атрибуция произошла после того, как компания первоначально обнародовала earlier this week, что attackers захватили учетную запись maintainers npm и использовали ее для публикации вредных обновлений пакетов. "Майкрос оценивает с высоким доверием, что эта деятельность принадлежит Сапфиру Сleet, северо-корейскому государственному актору, который в основном атакует финансовый сектор", said company in a June 19 update. . Согласно Майкросу, нападение началось, когда угрозы compromетировали учетную запись maintainers npm "ehindero," которая имела правы на публикацию в entire Mastra package environment. Используя эту учетную запись, attackers публиковали вредные обновления для более 140 пакетов в @mastra scope, которые включали в себя вредный dependency named "easy-day-js". Этот dependency является тиропоспутом легитимного и широко используемого dayjs JavaScript library. Когда компрометированные пакеты были установлены, вредный dependency выполнял post-installation h Окей, что.deployed malware dropper на разработчиков устройства, в конечном итоге направленное на поимку чувствительных данных, ключей API, токенов аутентификации и кошельков криптовалют. "Вскоре после установки easy-day-js активировал постинсталляторный hook, который исполнил зашифрованный дроппер-скрипт, отключил проверку цифровых сертификатов Transport Layer Security (TLS), связался с контролируемым attackerом инфраструктурой командно-контрольного взаимодействия (C2), загрузил второстепenny(payload), и исполнил payload как оторванный скрытый процесс", объясняет Microsoft. Мальвара кроссплатформенная информационная шпионская программа, предназначенная для целей Windows, Linux и macOS систем. Шпион собрал информацию о хосте, истории просмотра брауzersа, installed приложений и запущенные процессы, и проверил, есть ли installed 166 cryptocurrency кошельков browser extensions, включая MetaMask, Phantom, Coinbase Wallet, Binance Wallet и TronLink. Мальвара также использовала разные методы persistence в зависимости от операционной системы, такие как Windows Registry Run ключи, macOS Мастья и Linux systemd-службы подверглися компромету снабженiye npm. Source: Microsoft Майкрос Sofтфейл заявил, что системы, которые общались с серверами командно-административного доступа нападавших, имели последующие действия, которые использовали тактики, ранее связанные с Сапфиром Слиет. Это включает в себя развертывание PowerShell-бэкдора, ранее использованного группой, дополнительные механизмы persistence, исключения Microsoft Defender и вредоносный Windows-служба, который предоставлял privileges SYSTEM. "Пowershell- бэкдор, тактика и C2 инфраструктура были использованы Сапфиром Слиет в других, предыдущих кампаниях", explained Microsoft. Сапфир Слиет - это угроза, спонсируемая Северной Кореей, известная по краже криpto валют, malicious browser-экстенションам, фишингам на рабочие места и компрометированию снабженiye software supply chain designed to steal credentials and cryptocurrency assets. Microsoft заявил, что группа также была ответственна за отдельный нападение на снабжение npm supply chain на клиенте Axios HTTP в апреле 2026 года. Тестируйте каждый слой перед тем, как нападатели сделают это. Было обнаружено, что безопасностиные teams логировали 54% успешных нападений и уведомляли о них. 14% от всех атак уходит в тень, остальные проникают в вашу среду без видимого участия. В белом паперке Picus показано, как тесты на пробелы и нападения проверяют правила SIEM и EDR, чтобы угрозы не slipsed past обнаружения. Достигните белого паперка. — Источник: BleepingComputer. Материал подготовлен редакцией CyberBlackmail.
